1
0
contenu/blog/2016/08/02/protection-de-la-vie-privee-et-conspirationnisme/index.md
2024-04-11 01:17:20 +02:00

7.3 KiB
Raw Blame History

Non, chiffrer ses données et avoir un peu de jugeote sur Internet ne fait pas de vous un conspirationniste…

Il y a une phrase à la con (et ses variations), typique, que jentends ou lis régulièrement, en référence à la protection de sa vie privée sur Internet :

Ça va, cest bon, la NSA sen fout de ma gueule

Malheureusement, il ny a pas que la NSA qui sintéresse à vous. Je ne vais pas revenir encore une fois sur le cas de Google, parce que jécris abondamment et régulièrement sur le sujet.

Ce que je déplore avec une attitude pareille, cest que ça fait passer les utilisateurs consciencieux pour des conspirationnistes, et les décrédibilise. Cela prouve linconscience des auteurs de cette phrase et un manque total de respect pour les autres, ni plus ni moins. Cest aussi une preuve irréfutable dincompétence quand prononcée dans le milieu professionnel.

Quand une donnée est transmise en réseau, il y a trois informations confidentielles qui sont émises :

  • la source (adresse IP, adresse MAC, éventuellement dautres (meta)données pouvant inclure lheure, les coordonnées GPS, le type dinformation qui transite, sa taille)
  • la destination (là aussi, adresse IP, adresse MAC, etc.)
  • linformation en elle-même

Il est extrêmement facile dintercepter ces informations. En particulier quand on utilise un réseau sans-fil, pour tout un tas de raisons que je ne vais pas détailler ici. Linterception, généralement via une attaque de type man-in-the-middle, permet à une personne tierce dintercaler sa machine entre lexpéditeur et le destinataire de linformation, en se faisant passer respectivement pour lun puis par lautre en fonction de la direction dans laquelle linformation est émise. Cest totalement transparent et indétectable pour le commun des mortels qui utilise son smartphone à la terrasse dun café par exemple. Ou au boulot.

Quand on prend la — bonne — décision de chiffrer ses transmissions (par exemple en allant sur un site en HTTPS, ou en utilisant une messagerie instantanée sécurisée), seule linformation est chiffrée. La source et la destination restent visibles en clair sur le flux du réseau. Cest normal, et cest même capital, faute de quoi la source ne peut évidemment pas contacter la destination.

Ce type de chiffrement rend lattaque de type man-in-the-middle presque inutile pour récupérer linformation émise, puisquelle est chiffrée. En revanche, la source, la destination et certaines méta-données restent accessibles en clair, ce qui peut être suffisant pour pousser lattaque un peu plus loin.

En analysant davantage le flux réseau, lattaquant peut générer des statistiques, et ainsi avoir une meilleure idée du contenu des messages échangés. Cest ce que font les gouvernements (entre autres) pour détecter du téléchargement illégal par exemple. Ou des activités terroristes. Et cest ce que lon appelle lheuristique.

La solution du VPN, dont on entend beaucoup parler ces dernières années, permet daugmenter encore la sécurité du message. Une fois quun client VPN est connecté à un serveur VPN, on réduit encore plus les risques dinterception. Le VPN offre bien dautres avantages encore que nous ne verrons pas ici, à lexception du contournement de la censure.

La métaphore habituelle pour casser la croyance que le chiffrement a pour seul objectif dempêcher la NSA de mettre son nez dans les photos de vacances de mamie est celle de la Poste et de lenveloppe. Sur lenveloppe figurent les méta-données (expéditeur et destinataire), et dans lenveloppe se trouve linformation. Admettez-le : que vous ayez quelque chose à cacher ou non, vous naimeriez pas que la Poste (au centre de tri, ou même le facteur) ouvre lenveloppe, lise son contenu, et referme lenveloppe avant de lexpédier à son vrai destinataire.

Cest là que le chiffrement intervient. La Poste peut toujours lire le courrier, récupérer les métadonnées sur lenveloppe, mais ne comprendra pas grande chose à son contenu.

Le VPN empêche aussi la Poste de lire ce qui est écrit sur lenveloppe, qui pourrait tout aussi bien être envoyée depuis le Luxembourg que lItalie, ou depuis chez vous. Elle est obligée de transférer lenveloppe à une poste compétente (un serveur VPN) pour que le message arrive à son véritable destinataire.

Mettre en place un client et un serveur VPN est relativement simple (les box des fournisseurs daccès à Internet le permettent, par exemple chez free) et offre aujourdhui une protection suffisante pour échanger des mails, des mots de passe, des codes de carte bancaire. Et donc tout type dinformation confidentielle. Y compris des informations permettant de coordonner une attaque terroriste.

Dès lors, les auteurs de la phrase dintroduction ne voient plus la différence entre un terroriste, et une personne soucieuse de sa vie privée et de la confidentialité de ses échanges avec dautres personnes sur Internet.

Or, au-delà de conversations privées qui ne regardent personne, il y a au moins un autre cas où il est prudent de chiffrer et/ou dutiliser un VPN : lorsquon transfère des informations professionnelles. Tout simplement pour éviter “lespionnage industriel”, ou le vol de données personnelles si des CVs sont transférés dun serveur à un autre, ou le vol de mots de passe, permettant daccéder au système de gestion de lentreprise, ou à ses coordonnées bancaires. Le pire qui me vienne à lesprit ? Les backups non chiffrées dans le cloud. En effet, la NSA ne sinquiète pas vraiment de ces informations-là, mais cela ne veut pas dire que personne ne sy intéresse.

Par ailleurs, sécuriser ses échanges est aussi une façon de sécuriser les échanges des autres. Par exemple, dans le cas où vous nêtes quun intermédiaire dans la transmission dune information. Vous avez donc une responsabilité morale dutiliser tous les moyens de sécurisation à votre disposition pour garantir lintégrité du message dont vous avez été lintermédiaire. Ne pas mettre en place ces moyens vous expose à la perte de confiance des expéditeurs et destinataires originaux de linformation qui a transité par vous.

Quand les réfugiés sont arrivés en Europe, et que les premiers problèmes ont commencé, la communauté musulmane a appelé les peuples à ne pas commettre damalgame entre musulman et islamiste. Alors, nous, les geeks, appelons le monde à ne pas commettre lamalgame entre personne soucieuse de sa vie privée et illuminé conspirationniste.

Un amalgame qui a été fait il y a quelques jours, par… lArabie Saoudite, qui a déclaré les VPNs comme étant illégaux, VPNs qui servaient surtout à contourner toutes les autres censures commises par lÉtat.

Alors, nutilisez plus cette excuse bidon pour justifier votre désintérêt pour le chiffrement. Arrêtez dêtre aussi oisifs, prenez cinq minutes pour configurer votre VPN. Parce que si vous ne le faites pas, vous aurez bien lair con quand vous verrez vos comptes fondre comme neige au soleil.